Este generador de registros SPF ensambla un registro Sender Policy Framework válido a partir de los remitentes que seleccione, y luego le entrega una única línea para publicar en DNS. Saber qué contiene esa línea hace mucho más fácil mantenerla y configurar un registro SPF correctamente, así que esto es lo que el generador construye y por qué importa cada parte.
La anatomía de un registro SPF
Todo registro SPF sigue una sintaxis de registro SPF estricta: un único registro DNS TXT formado por tres partes —una etiqueta de versión, uno o más mecanismos y un cualificador de cierre—. Un registro completo tiene este aspecto:
v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
La etiqueta v=spf1 identifica la entrada como SPF y debe ir primero: un registro que empiece por otra cosa se ignora. Cada mecanismo del medio autoriza a un grupo de remitentes, y el -all final indica a los receptores cómo tratar a todo remitente que no haya coincidido. El generador siempre los emite en el orden correcto, porque un registro sin un v=spf1 inicial o sin un cualificador all de cierre se considera inválido.
Los mecanismos que puede añadir
Cada fila que añade al generador se convierte en uno de estos mecanismos:
include:: autoriza a los remitentes de otro dominio (así añade Google Workspace, Microsoft 365, SendGrid y la mayoría de proveedores SaaS). Cada include cuesta al menos una consulta DNS, y a menudo más, porque puede incorporar otros includes.ip4:eip6:: autorizan una dirección IP o un rango CIDR específico directamente. Cuestan cero consultas DNS, lo que las convierte en la forma más económica de añadir un servidor de correo conocido.aymx: autorizan los hosts de los registros A o MX de su dominio. Cada uno cuesta una consulta.all: el comodín que debe ir al final, emparejado con un cualificador que fija su política.
Elegir su política: -all, ~all o ?all
El cualificador delante de all decide qué hacen los receptores con el correo que ningún otro mecanismo autoriza:
-all(rechazo estricto): rechaza directamente el correo no autorizado. Es el objetivo una vez que todos los remitentes legítimos están en el registro.~all(rechazo débil): acepta pero marca el correo no autorizado como sospechoso. Úselo mientras despliega SPF y confirma que no falta nada legítimo.?all(neutral): no hace ninguna afirmación. No ofrece protección y rara vez es la opción correcta.
Un despliegue seguro consiste en generar con ~all, observar sus informes durante una o dos semanas y luego regenerar con -all cuando esté seguro. Evite +all por completo: autoriza a todo internet a enviar en nombre de su dominio.
Errores habituales que el generador evita
- Más de un registro SPF. Un dominio solo puede publicar un registro TXT
v=spf1; un segundo invalida ambos. Combine todos los remitentes en el único registro que produce el generador. - Superar el límite de 10 consultas. Añadir demasiados mecanismos
include:le empuja por encima del tope y desencadena un PermError. El contador en vivo lo señala antes de publicar. - Usar
ptr. El mecanismoptrestá obsoleto y es lento; el generador se basa eninclude,ip4eip6en su lugar. - Omitir el cualificador
allo dividir una cadena más allá del límite de 255 caracteres de TXT: ambos rompen silenciosamente el registro.
Mantenerse por debajo del límite de 10 consultas DNS
La especificación de SPF limita las consultas DNS a diez por evaluación (RFC 7208, sección 4.6.4). Cada mecanismo include, a, mx y exists cuenta, y los includes anidados cuentan de forma recursiva, así que un puñado de proveedores SaaS puede rebasar silenciosamente las diez. Cuando su registro generado supere el límite (o esté cerca), AutoSPF aplana los includes en un registro compacto y vuelve a escanear cada 15 minutos, manteniéndole bajo el tope sin perder ningún remitente autorizado. Consulte demasiadas consultas DNS para la explicación completa.
SPF, DKIM y DMARC funcionan juntos
Un registro SPF generado es uno de los tres estándares de autenticación de correo. SPF verifica el servidor emisor, DKIM firma el mensaje para que los receptores puedan probar que no se alteró, y DMARC los vincula e indica a los receptores qué hacer ante un fallo. Gmail, Yahoo y Microsoft ahora exigen los tres a los remitentes masivos, así que combine este generador con el verificador de DMARC y la consulta de DKIM gratuitos para una cobertura completa.
Publique y luego verifique
Una vez que genere el registro, publíquelo como registro TXT en el ápex de su dominio (host @), espere a que DNS se propague —normalmente de 5 a 60 minutos— y luego confírmelo con el verificador de SPF gratuito o consulte su registro SPF para asegurarse de que se resuelve y se mantiene por debajo de diez consultas. Recuerde que los subdominios no heredan el registro SPF del principal: cualquier subdominio que envíe correo necesita su propio registro, que puede construir de la misma manera.